TeamFiltration, 기본 비밀번호로 Microsoft 365 계정 7개 침해

TeamFiltration, 기본 비밀번호로 Microsoft 365 계정 7개 침해

잊힌 서비스 계정이 Microsoft 365 클라우드 침입 경로로 확인되다

  • Proofpoint는 UNK_CondorFiltration이 칠레 금융·유통기관의 Microsoft 365 28개 테넌트와 5,700개 이상 계정을 노렸다고 공개했다. 공격은 2026년 7월 말부터 8월까지 이어졌다.
  • 공격자는 TeamFiltration으로 계정을 열거하고 기본 비밀번호를 대입했다. 침해된 7개 계정은 모두 직원 계정이 아닌 방치된 서비스 계정이며 MFA도 적용되지 않았다.
  • 침해 뒤 공격자는 Microsoft Office·OneDrive·Teams에 접근했다. 2분 이내 독일 VPN 노드로 이동해 Azure Portal, SharePoint Online, Graph API 토큰을 탐색했다.
  • 공격은 1,487개 AWS EC2 IP에서 발생했고 인증 시도의 78.3%가 한 칠레 유통업체에 집중됐다. 7개 계정 중 6개는 7분 안에 뚫렸다.
  • IT가 운영 편의를 위해 만든 계정이 비밀번호 변경과 사용 감시에서 빠지면, 공격자는 개인별 피싱 없이 조직 경계에 진입한다. 클라우드 사업자는 비인간 계정의 MFA·수명주기 관리 기능을 강화할 필요가 있다.
  • 한국 기관도 Microsoft 365 서비스 계정을 전수 식별하고 기본·미교체 비밀번호를 폐기해야 한다. 공공 조달에는 비인간 계정 MFA, 비활성 자동잠금, Graph API 이상징후 감시를 포함해야 한다.

정책 담당자는 서비스 계정을 별도 자산으로 등록하고 30일 내 비밀번호·MFA·권한을 점검해야 한다. 클라우드 보안 인증과 조달 기준에도 해당 통제를 의무화해야 한다.

주요 용어: 서비스 계정(사람이 아닌 업무 시스템이 사용하는 계정), 비밀번호 스프레이(여러 계정에 공통 비밀번호를 순차 대입하는 공격), MFA(비밀번호 외 추가 인증 수단)

출처: The Hacker News